CAPTCHA zu Ihren Keycloak-Flows hinzufügen
Schützt Keycloak-Browser-Login, Selbstregistrierung und Passwort-Zurücksetzen-Formulare mit serverseitig verifizierter Challenge. Eine Provider-JAR, kein Code.
Warum CaptchaLa auf Keycloak
Serverseitige Verifizierung auf den Formularen, die Bots zuerst angreifen.
Datenschutz von Grund auf
Keine Drittanbieter-Tracking-Pixel, keine Werbesignale. Ihre Nutzer werden nicht profiliert. Konform mit DSGVO, CCPA und PIPL ab Werk.
Serverseitiger Anti-Replay-Schutz
Keycloak erstellt beim Rendern einen Einmal-Token und validiert ihn serverseitig mit Ihrem App Secret. Ein gelöster Token kann nicht wiederverwendet oder zwischen Formularen geteilt werden.
Plug-and-Play, kein Code
Eine einzelne Provider-JAR in providers/ ablegen, kc.sh build ausführen, die Ausführungen zu Ihren Flows hinzufügen und zwei Schlüssel einfügen. Das Secret erreicht nie den Browser.
Wo es schützt
Jeden Flow unabhängig in den Authentifizierungseinstellungen hinzufügen.
In 3 Schritten installieren
Provider bereitstellen, dann Flows verdrahten.
- 1
JAR bereitstellen
keycloak-captchala.jar in /opt/keycloak/providers/ kopieren, kc.sh build ausführen und neu starten. Login-Theme auf 'captchala' setzen.
- 2
Keys einfügen
Auf captcha.la registrieren, App Key und App Secret kopieren und in die Konfiguration der Captchala-Ausführung (Zahnrad-Symbol) einfügen.
- 3
Zu schützende Flows auswählen
Den Captchala-Schritt zu den Browser-, Registrierungs- und/oder Reset-Credentials-Flows hinzufügen — Login, Registrierung, Passwort zurücksetzen, fertig.
Häufig gestellte Fragen
Ist das Keycloak-Plugin kostenlos?
Ja — das Plugin ist kostenlos und Open Source. Der CaptchaLa-Free-Tarif enthält 10.000 Verifizierungen pro Monat; Sie zahlen nur, wenn Sie mehr Volumen brauchen.
Welche Keycloak-Versionen werden unterstützt?
Keycloak 26+ in der Quarkus-Distribution, gebaut gegen 26.5.6 mit Java 17. Die JAR in providers/ ablegen, kc.sh build ausführen und neu starten.
Welche Formulare kann es schützen?
Browser-Login, Selbstregistrierung und Passwort zurücksetzen. Jeder Flow wird unabhängig hinzugefügt, sodass Sie einen, zwei oder alle drei schützen können.
Wird das App Secret je an den Browser übermittelt?
Nein. Das Secret wird maskiert gespeichert und ausschließlich im X-App-Secret-Header von Keycloak an die CaptchaLa-API gesendet. Es erscheint nie in einer Seite, einem Template oder einem Log.
Was passiert, wenn die CaptchaLa-API nicht erreichbar ist?
Standardmäßig schlägt das Plugin geschlossen fehl und die Einreichung wird abgelehnt. Sie können jede Ausführung auf fail open umschalten — für gestaffeltes Rollout.
Ihren Keycloak-Realm absichern
Kostenlos starten — 10.000 Verifizierungen pro Monat, keine Kreditkarte.
Kostenlos starten